Threat Intelligence operationalisieren: Threat Hunting
Nutzen Sie Threat Intelligence, um Hypothesen zu formulieren und in Ihrer Umgebung nach Aktivitäten von Angreifern zu suchen.
Threat Intelligence operationalisieren: Threat Hunting ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist Threat Hunting?
Threat Hunting ist die proaktive Suche nach Bedrohungen, die der automatischen Erkennung entgangen sind. Threat Hunter beginnen mit einer auf Bedrohungsinformationen basierenden Hypothese und durchsuchen anschließend Protokolle, um diese zu bestätigen oder zu widerlegen. So entdecken sie Angriffe, die von Warnungen nicht erfasst wurden.
Die Hunting-Hypothese
Eine gute Hypothese ist spezifisch, überprüfbar und durch Bedrohungsinformationen begründet. Beginnen Sie mit ATT&CK-Techniken, die von Bedrohungsakteuren verwendet werden, welche auf Ihre Branche abzielen, oder mit aktuellen Berichten über Bedrohungskampagnen.
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryAnforderungen an die Datensammlung
Threat Hunting erfordert umfangreiche Telemetriedaten. Zu den mindestens erforderlichen Datenquellen gehören: Protokolle zur Prozesserstellung (Sysmon Event 1), Netzwerkverbindungen (Sysmon Event 3), PowerShell Script Block Logging (Event 4104) und DNS-Abfrageprotokolle.
Hunt: Erkennung von Living-off-the-Land
Bedrohungsakteure verwenden integrierte Tools (LOLBins), um das Ablegen eigener Malware zu vermeiden. Suchen Sie nach: dem Herunterladen von Dateien mit certutil, dem Ausführen von Skripten mit mshta, dem Ausführen von COM-Objekten mit regsvr32 und dem Ausführen von JavaScript mit wscript.
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineHunt: PowerShell-Missbrauch
Schädliche PowerShell-Befehle sind häufig codiert, laden Dateien aus dem Internet herunter und deaktivieren Sicherheitsfunktionen. Suchen Sie nach Base64-codierten Befehlen, Downloads von nicht zum Unternehmen gehörenden URLs und AMSI-Umgehungen.
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedHunt: Persistenzmechanismen
Angreifer richten Persistenz ein, um Neustarts zu überstehen. Suchen Sie nach: neuen geplanten Tasks (Event 4698), neuen Diensten (Event 7045), Änderungen an Registry-Run-Keys und Ergänzungen im Autostartordner.
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, DetailsHunt: Laterale Bewegung
Laterale Bewegungen hinterlassen Spuren: neue SMB-Verbindungen zu administrativen Freigaben, ungewöhnliche WMI-Prozesserstellungen, die Installation von PsExec-Diensten und Anmeldungen mit expliziten Anmeldeinformationen an neuen Hosts.
Hunt: C2-Beaconing
C2-Datenverkehr sendet häufig in regelmäßigen Abständen Signale. Suchen Sie nach: regelmäßigen ausgehenden Verbindungen in festen Zeitabständen, Verbindungen zu kürzlich registrierten Domains und Domainnamen mit hoher Entropie (DGA).
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countErgebnisse eines Hunts dokumentieren
Dokumentieren Sie jeden Hunt: Hypothese, verwendete Datenquellen, ausgeführte Abfragen, Ergebnisse und Einstufung (Bedrohung bestätigt / keine Hinweise / neue Erkennungsregel erstellt). Dieses Wissen erweitert die Erkennungsbibliothek des Teams.
Hunts in Erkennungen umwandeln
Ein erfolgreicher Hunt, bei dem ein Angriffsmuster gefunden wird, sollte in eine automatisierte Erkennungsregel umgewandelt werden. Mit der Zeit verbessert Threat Hunting kontinuierlich die automatische Erkennungsabdeckung und verringert den manuellen Suchaufwand.
Reifegradmodell für Threat Hunting
Organisationen durchlaufen beim Threat Hunting verschiedene Reifegrade: Stufe 0 (reaktiv, kein Hunting), Stufe 1 (hypothesengesteuert), Stufe 2 (durch Bedrohungsinformationen unterstützt), Stufe 3 (automatisierte Datenanalyse), Stufe 4 (automatisiertes Hunting im großen Maßstab).
Kurzer Test
Was unterscheidet Threat Hunting von automatisierten SIEM-Warnungen?
Zusammenfassung: Threat Hunting
Threat Hunting schließt die Lücke zwischen automatisierter Erkennung und fortgeschrittenen Angreifern, die Warnungen umgehen. Beginnen Sie mit Hypothesen aus Bedrohungsinformationen, suchen Sie systematisch in Prozess-, Netzwerk- und Registry-Protokollen und wandeln Sie die Ergebnisse in automatisierte Regeln um. Mit der Zeit hebt Threat Hunting kontinuierlich das grundlegende Erkennungsniveau an – und findet Angreifer früher in der Angriffskette, bevor sie ihre Ziele erreichen.
Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 76
- Lektionen
- 303
Häufig gestellte Fragen
Ist die Lektion „Threat Intelligence operationalisieren: Threat Hunting“ kostenlos?
Ja — der vollständige Text von „Threat Intelligence operationalisieren: Threat Hunting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Threat Intelligence operationalisieren: Threat Hunting“?
Nutzen Sie Threat Intelligence, um Hypothesen zu formulieren und in Ihrer Umgebung nach Aktivitäten von Angreifern zu suchen. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Threat Intelligence operationalisieren: Threat Hunting“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Arten und Quellen von Threat Intelligence
- MITRE-ATT&CK-Framework
- STIX, TAXII und Threat Sharing
- Threat Intelligence operationalisieren: Threat Hunting